
Vulnerabilidade de Cross-Site Scripting (XSS) no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário por meio de um script malicioso no campo Title em My Preferences - Manage Shortcuts.
Descrição: Vulnerabilidade de Cross Site Scripting no CMSmadesimple v.2.2.18 permite que um atacante local execute código arbitrário por meio de um script elaborado no campo Title em My Preferences - Manage Shortcuts
Vetores de Ataque: Scripting Uma vulnerabilidade na sanitização da entrada no campo Title de "My Preferences - Manage Shortcuts" permite injetar código Javascript que será executado quando o usuário acessar a página web.
Ao fazer login no painel, iremos para a seção "My Preferences - Manage Shortcuts" no General Menu.

Editamos o menu Content - News com o payload que criamos e vemos que podemos injetar código Javascript arbitrário no campo Title.
'"><svg/onload=alert('Title')>
Na imagem a seguir, você pode ver o código embutido que executa o payload na página web principal.
